Ana Sayfa/Teknolojiler/MITM Saldırısı Nedir? Türleri, Korunma Yöntemleri ve HTTPS'in Rolü
Teknolojiler

MITM Saldırısı Nedir? Türleri, Korunma Yöntemleri ve HTTPS'in Rolü

MITM (Man-in-the-Middle) saldırısı, saldırganın iki taraf arasındaki veri alışverişini gizlice ele geçirip manipüle edebildiği tehlikeli bir siber saldırı türüdür. Bu makalede MITM saldırısının nasıl çalıştığı, başlıca teknikleri, HTTPS'in koruyucu rolü ve alınabilecek güvenlik önlemleri detaylıca anlatılıyor.

7 Eyl 2026
9 dk
MITM Saldırısı Nedir? Türleri, Korunma Yöntemleri ve HTTPS'in Rolü

MITM saldırısı (Man-in-the-Middle), bir siber saldırganın iki taraf arasındaki veri alışverişini gizlice ele geçirmesine ve hatta manipüle etmesine olanak tanıyan bir saldırı yöntemidir. Kullanıcı, doğrudan bir web sitesi, uygulama veya cihaz ile iletişimde olduğunu düşünürken, trafiğin bir kısmı saldırgan tarafından kontrol edilen bir düğüm üzerinden geçer.

MITM Saldırısı Nedir?

MITM saldırısı, saldırganın, kullanıcı ile iletişim kurduğu kaynak arasında gizlice araya girerek veri alışverişini ele geçirdiği bir durumdur. Doğrudan bağlantı yerine, bilgiler saldırganın kontrolündeki bir ara noktadan geçer.

Normalde kullanıcı bir siteye talep gönderir, sunucu yanıt verir. Ancak Man-in-the-Middle saldırısında ek bir halka oluşur: Kullanıcının verisi önce saldırgana gider, ardından gerçek sunucuya iletilir. Yanıt da aynı yoldan geri döner.

Bu saldırının en tehlikeli yanı, her iki tarafın da müdahaleyi çoğunlukla fark etmemesidir. Kullanıcı gerçek siteyle iletişimde olduğunu zanneder; sunucu da sanki sıradan bir istemciden gelen isteklerle karşılaşır.

Bağlantı yeterince güvenli değilse, saldırgan iletilen verileri görebilir: giriş bilgileri, parolalar, mesaj içerikleri, ziyaret edilen adresler ve diğer hassas bilgiler.

Kimi senaryolarda saldırgan yalnızca veri okumakla kalmaz, verileri değiştirme yetisine de sahip olabilir: Yönlendirme bağlantılarını değiştirmek, kullanıcıyı farklı bir sayfaya göndermek veya sunucu yanıtlarını manipüle etmek mümkündür.

Ancak bu, aynı ağa bağlanan herkesin trafiği görebileceği anlamına gelmez. Saldırganın, veri alışverişini kendi cihazı üzerinden geçirmek için özel yöntemler kullanması gerekir.

Bu nedenle MITM saldırıları çoğunlukla yerel ağlar, sahte Wi-Fi noktaları, ağ adresi manipülasyonu ve benzeri yöntemlerle ilişkilidir.

MITM Saldırısı Nasıl Çalışır?

Bir MITM saldırısı gerçekleştirmek için, saldırganın kullanıcı ile hedef servis arasındaki iletişim kanalına girmesi gerekir. Böylece trafik, iki taraf için de bağlantı normal görünse bile arada bir ara noktadan geçer.

Saldırgan Kullanıcı ile Sunucu Arasına Nasıl Girer?

Yöntem, ağın yapısına ve saldırının türüne bağlıdır. Yerel ağda saldırgan, cihazların trafiği kendi bilgisayarı üzerinden göndermesini sağlayacak şekilde ağ verilerini manipüle edebilir. Alternatif olarak, kullanıcı sahte bir Wi-Fi noktasına bağlanabilir.

Oluşan zincir basitçe şöyledir:

  • kullanıcı → saldırganın cihazı → gerçek sunucu

Sunucu, saldırgandan gelen istekleri normal kullanıcıdan gelmiş gibi görebilir; kullanıcı da gerçek yanıtları alır ve genellikle bir sorun olduğunu fark etmez.

Veri Yakalama ve Manipülasyonu

Veriler güvenli şekilde şifrelenmemişse saldırgan, trafiğin içeriğini analiz edebilir. Ağ protokolüne ve yapılandırmasına bağlı olarak istek parametreleri, sayfa içerikleri, oturum kimlikleri ve daha fazlası ele geçirilebilir.

MITM saldırıları yalnızca veri okumak için değil, aynı zamanda veriyi değiştirmek için de kullanılabilir. Saldırgan, sunucudan gelen yanıtı manipüle ederek kullanıcıya değiştirilmiş bir içerik sunabilir.

Örneğin, istenen bir sayfa gerçek siteden gelir, saldırganın cihazından geçerken değiştirilir ve kullanıcıya öyle iletilir. Sunucu ise yanıtının yolda değiştirildiğinden habersizdir.

Kurbandan Saldırıyı Gizleyen Unsurlar

MITM saldırısı tehlikelidir çünkü genellikle bağlantı normal çalışmaya devam eder. Site açılır, uygulama yanıt verir, internet çalışır; açık bir müdahale belirtisi yoktur.

Saldırgan, iki taraf arasında trafiği mümkün olduğunca doğru şekilde ileterek yalnızca gerektiği yerde müdahale etmeyi tercih eder. Eğer bağlantı sık sık kopar ya da sayfalar açılmazsa, saldırının fark edilme olasılığı artar.

Modern şifreleme teknikleri, bu tür saldırıların etkisini ciddi oranda sınırlar. Kullanıcı güvenli bir HTTPS bağlantısı kurarsa, saldırgan yalnızca iletim olayını ve bazı teknik bilgileri görebilir; şifreli veri içeriğine erişemez.

Pratikte ise MITM saldırıları, ağ dinlemesinden ziyade cihazları kandırmaya, trafiğin yönünü değiştirmeye veya kullanıcıyı saldırganın kontrolündeki bağlantıya güvenmeye ikna etmeye dayanır.

Başlıca MITM Saldırı Türleri

MITM saldırıları çeşitli yollarla gerçekleştirilebilir. Amaç, trafiği saldırganın kontrolündeki bir noktadan geçirmek veya kullanıcıyı başka bir kaynağa yönlendirmektir.

ARP Spoofing

ARP spoofing, yerel ağlarda en bilinen MITM tekniklerinden biridir. ARP protokolü, cihazların IP adreslerini MAC adresleriyle eşleştirir.

Saldırgan, ağa sahte ARP mesajları göndererek cihazları kendi bilgisayarının yönlendiriciyle ilişkili olduğuna inandırır. Aynı anda yönlendirici de saldırganın cihazını mağdurun bilgisayarı gibi görebilir.

Böylece trafiğin bir kısmı saldırganın cihazından geçer:

  • kullanıcının bilgisayarı → saldırganın cihazı → yönlendirici

İnternet bağlantısı çalışmaya devam edebileceğinden kullanıcı fark etmeyebilir. Şifreleme yoksa saldırgan, trafiği okuyabilir veya değiştirebilir.

ARP spoofing, öncelikli olarak aynı yerel ağda çalışır. Kötü korunan ev, iş yeri veya halka açık ağlarda risk yüksektir.

DNS Spoofing

DNS, bilinen site adreslerini sunucu IP'lerine çevirir. Kullanıcı bir alan adı yazdığında, sistem önce hangi IP'ye bağlanacağını belirler.

DNS spoofing saldırılarında, saldırgan bu cevabı değiştirir. Kullanıcı doğru site adresini girer ama yanlış bir IP alır ve başka bir sunucuya yönlendirilir.

Bu yöntemin tehlikesi, kullanıcı yönlendirmeyi hemen fark etmeyebilir; adres çubuğunda tanıdık bir alan adı görünür, sahte site ise orijinalin aynısı gibi görünebilir.

Ancak modern HTTPS ile bu saldırı zorlaşır. Sahte sunucu, doğru alan adı için geçerli bir sertifika sunamazsa, tarayıcı kullanıcıyı güvenlik konusunda uyarır.

Açık Wi-Fi'da MITM Saldırısı

Açık Wi-Fi ağları, MITM saldırısı için tipik bir ortamdır. Asıl risk, Wi-Fi kullanmaktan değil, ağın kim tarafından yönetildiğinin ve doğru şekilde yapılandırılıp yapılandırılmadığının bilinmemesinden kaynaklanır.

Saldırgan, bir kafe, otel veya havalimanı ağına benzeyen bir Wi-Fi ağı kurabilir. Kullanıcı bu ağa bağlanırsa, tüm internet trafiği saldırganın cihazından geçer.

Alternatif olarak, ortak ağda ARP spoofing gibi yöntemlerle veri alışverişi hedef alınabilir.

Korumalı HTTPS bağlantılar, aktarım sırasında sayfa içeriklerini, şifreleri veya mesajları okumayı engeller. Ancak şifresiz protokoller veya tarayıcı uyarılarına rağmen devam edilmesi, saldırı riskini ciddi şekilde artırır.

Bu yüzden açık Wi-Fi'ye bağlanmak verilerinizin otomatik olarak ele geçirileceği anlamına gelmez. Gerçek risk, ağın yapısına ve kullanılan protokollere göre değişir.

HTTPS MITM Saldırısına Karşı Korur mu?

HTTPS, MITM saldırılarında veri yakalamayı önlemede en önemli teknolojilerden biridir. HTTPS, TLS şifrelemesi sayesinde tarayıcı ile sunucu arasındaki iletimi gizli tutar.

Saldırgan, kullanıcı ile site arasına girse bile, sadece bağlantının kurulduğunu ve bazı teknik detayları görebilir; içerik ise şifreli kalır. Giriş bilgileri, parolalar, mesajlar ve sayfa içerikleri güvenli bir HTTPS bağlantısında korunur.

Daha ayrıntılı bilgi için TLS 1.3 ve modern HTTPS şifrelemesinin nasıl çalıştığına dair makalemizi inceleyin.

Sertifikalar Bağlantıyı Nasıl Korur?

Yalnızca şifreleme yeterli değildir; tarayıcı, gerçekten doğru sunucuya bağlandığından emin olmalıdır. Bunun için dijital sertifikalar kullanılır; bu sertifikalar, sitenin alan adını kriptografik anahtarla ilişkilendirir.

Kullanıcı bir HTTPS sitesine girdiğinde, tarayıcı sertifikayı kontrol eder: Kime ait, süresi dolmuş mu, imzalayan kuruma güvenilir mi? Kontrol başarılıysa güvenli bağlantı kurulur.

Bu, klasik MITM saldırısını engeller. Saldırgan, kullanıcı ile gerçek site arasına kendi sunucusunu koyamaz; çünkü başkasının alan adı için geçerli sertifika edinemeyecektir.

Tarayıcı Uyarılarını Neden Göz Ardı Etmemeli?

Tarayıcı bir sertifikanın doğruluğunu teyit edemezse, güvenli olmayan bağlantı uyarısı gösterir. Bu, hatalı bir site yapılandırmasından, süresi dolmuş bir sertifikadan veya korumalı bağlantının sahte bir kaynakla değiştirilmesinden kaynaklanabilir.

Bu tür uyarıların ardından özellikle parola, banka bilgisi gibi hassas verileri girmek tehlikelidir. Kullanıcı, sunucunun doğrulanmasını sağlayan önemli bir güvenlik kontrolünü devre dışı bırakmış olur.

Bu nedenle "devam et" gibi düğmeler sıradan bir formalite olarak görülmemelidir. Bilinmeyen bir ağda veya önemli bir sitede sertifika uyarısı aldığınızda bağlantıyı sonlandırıp adresi kontrol etmeniz gerekir.

HTTPS Trafiği Ele Geçirilebilir mi?

Kullanıcı ile sunucu arasına girmek, HTTPS'i doğrudan çözmek anlamına gelmez. Modern TLS protokolleri, ara düğümün şifreleme anahtarını ele geçirip trafiği okumasını engelleyecek şekilde tasarlanmıştır.

Ancak bazı durumlarda şifreli trafik yine de çözülebilir. Örneğin, cihaza üçüncü bir tarafın kontrol ettiği ve güvenilir olarak işaretlenen bir sertifika yüklüyse. Bu, bazı kurumsal ağlarda trafiği denetlemek için kullanılır; kötüye kullanılırsa trafiğin ele geçirilmesine sebep olabilir.

Ayrıca kullanıcı, doğru HTTPS sertifikasına sahip bir phishing sitesine giriş yaparsa güvenlik zayıflar. Güvenli bağlantı simgesi, sadece verinin o sunucuya şifrelendiğini garanti eder; sunucu sahibine güvenilebileceğini göstermez.

Sonuç olarak, HTTPS MITM saldırılarına karşı güvenliği artırsa da, genel bir güvenlik sistemi içinde sadece bir parçadır. Site adresini kontrol etmek, tarayıcı uyarılarına dikkat etmek ve bilinmeyen sertifikaları yüklememek de gereklidir.

MITM Saldırısı Nasıl Tespit Edilir ve Korunulur?

MITM saldırısını tek bir belirtiyle tespit etmek zordur. Çoğu zaman internet normal çalışır ve saldırgan dikkat çekmemeye çalışır. Bu nedenle koruma, saldırıyı tespit etmekten çok saldırı olasılığını azaltmaya odaklanmalıdır.

Sertifika Hatalarına Dikkat Edin

Bağlantının değiştirildiğine dair en belirgin işaretlerden biri tarayıcı sertifika uyarısıdır. Bu bazen site tarafında bir hata olsa da, HTTPS bağlantısına müdahale teşebbüsünde de ortaya çıkabilir.

Bu tür bir uyarı, genellikle sorunsuz açılan tanıdık bir serviste görülüyorsa özellikle şüphelidir. Böyle bir durumda, şifre veya ödeme bilgisi girilmemeli ve sebep açıklığa kavuşturulana kadar bağlantı sürdürülmemelidir.

Site adresini de kontrol etmek önemlidir. Phishing siteleri geçerli HTTPS sertifikasına sahip olabilir ama orijinal alan adına görsel olarak benzeyen farklı bir alan adı kullanabilirler.

Açık Wi-Fi Ağlarını Dikkatli Kullanın

Kamuya açık alanlarda, yalnızca ismi tanıdık diye bilinmeyen Wi-Fi noktalarına bağlanmaktan kaçının. Mümkünse ağın gerçek adını çalışanlardan öğrenin.

Bankacılık, kurumsal hesaplar veya gizli belge aktarımı gibi kritik işlemler için mobil internet ya da güvenilir bir ağ kullanmak daha güvenlidir.

Açık ağların riskleri ve korunma yöntemleri hakkında daha fazlasını Kamusal Wi-Fi Güvenliği ve Riskler: Nasıl Korunursunuz? başlıklı makalemizde bulabilirsiniz.

HTTPS ve Güncel Uygulama Kullanın

Günümüzde çoğu site ve uygulama TLS kullanır; böylece klasik pasif trafik izleme oldukça zorlaşır. Kullanıcı, tarayıcının güvenlik mekanizmalarını devre dışı bırakmamalı ve programlarını güncel tutmalıdır.

Eski uygulamalar ve protokoller, zayıf şifreleme kullanabilir veya verileri düz metin olarak iletebilir. Bu durumda, saldırganın ağa sızması çok daha tehlikeli olur.

İki Faktörlü Kimlik Doğrulama Kullanın

Saldırgan parolayı ele geçirse bile, ikinci bir doğrulama faktörü hesaba girişini engelleyebilir. Kimlik doğrulama uygulamaları veya donanım anahtarları özellikle etkilidir.

İki faktörlü doğrulama, MITM saldırısını doğrudan engellemez; ancak kimlik bilgilerinin ele geçirilmesinin etkisini azaltır. Bazı gelişmiş phishing teknikleri tek kullanımlık kodları da yakalayabilir; bu yüzden donanım anahtarları ve Passkey gibi alan adına bağlı yöntemler daha güvenlidir.

Pratikte MITM saldırılarına karşı koruma, bağlantı şifrelemesi, sertifika kontrolü, bilinmeyen ağlarda dikkat ve hesap güvenliği gibi birden fazla katmandan oluşur. Kullanıcı bunları ne kadar az ihmal ederse, saldırganın ağ trafiğine fark edilmeden sızması o kadar zor olur.

Sonuç

MITM saldırısı, saldırganın kullanıcı ile sunucu arasına girerek trafiği kontrol etmesi esasına dayanır. Bu, ARP spoofing, DNS spoofing, sahte Wi-Fi noktaları ve diğer ağ müdahale yöntemleriyle gerçekleştirilebilir.

En etkili koruma; doğru yapılandırılmış HTTPS ve TLS, sertifika doğrulaması ve tarayıcı uyarılarına dikkat etmektir. Saldırgan trafiği kendi cihazına yönlendirse bile, modern şifreleme korumalı bağlantının içeriğini ele geçirmesini engeller.

Kullanıcılar, sertifika hatalarını göz ardı etmemeli, site adresini kontrol etmeli, bilinmeyen Wi-Fi ağlarında dikkatli olmalı ve hesaplar için ek güvenlik önlemleri kullanmalıdır. Bu basit adımlar, veri veya hesap hırsızlığını önlemede ciddi bir fark yaratır.

Etiketler:

mitm
man-in-the-middle
https
arp-spoofing
dns-spoofing
güvenlik
siber saldırı
wi-fi güvenliği

Benzer Makaleler